Někdy stačí, aby chybu udělal útočník. Analytici Hunt.io našli na veřejném HTTP serveru nechráněný pracovní adresář — 407 MB dat včetně zdrojových kódů, hesel a snímků z kamer — a díky tomu mohli krok za krokem zrekonstruovat operaci, při které jediný člověk za 35 dnů ovládl přes 14 500 kamer Dahua. V dnešním dílu Security Sunday k tomu přidáme aktivní útoky na PLC Siemens S7 v kritické infrastruktuře, kritickou zranitelnost v Elementor Pro a příběh o tom, proč v sídle T-Mobile visí zarámovaný kus přestřiženého kabelu.

Operace CameraSwarm: přes 14 500 ovládnutých kamer Dahua

Společnost Hunt.io, zabývající se threat intelligence, zveřejnila detaily rozsáhlé kampaně zaměřené na kompromitaci bezpečnostních kamer, nazvané Operace CameraSwarm. Jediný útočník při ní mezi 17. červnem a 22. červencem 2026 převzal kontrolu nad více než 14 530 IP kamerami Dahua.

Potvrzené a geograficky lokalizované kompromitace se soustředily na Ukrajinu a Rusko, přičemž největší podíl připadl na Ukrajinu. Samotné skenování ale bylo globální: nejprve prošlo ruský adresní prostor a poté celý rozsah IPv4 adres.

Celou operaci bylo možné zrekonstruovat díky chybě útočníka. Hunt.io objevila jeho pracovní adresář nechráněně vystavený na veřejném HTTP serveru a získala 407 MB dat — 2 616 souborů ve 234 podadresářích, které obsahují zdrojový kód, přihlašovací údaje, historii shellu, snímky z kamer a výsledky exploitace.

Kampaň probíhala třemi paralelními útočnými cestami, přičemž každá z nich cílila na jinou slabinu.

První a největší cestou byl útok hrubou silou (brute-force) proti přihlašovacím údajům. Útočník skenoval TCP port 37777 a podařilo se mu ovládnout zařízení na 12 324 unikátních IP adresách. Zachycené snímky z kamer si exportoval a výsledky ukládal do formátu správcovské platformy Dahua SMART PSS.

Druhá cesta zneužila dvě starší zranitelnosti umožňující obejití autentizace — CVE-2021-33044 a CVE-2021-33045 — k ovládnutí 1 923 kamer. Tyto zranitelnosti jsou přitom už pět let opravené. Kdo za tu dobu neaktualizoval firmware, je zranitelný dodnes.

Třetí a nejzajímavější cesta zneužila cloudovou službu Dahua. Pouze na základě sériového čísla zařízení a přihlašovacích údajů, které byly natvrdo zabudované (hardcoded) v každém zařízení Dahua, se útočník dostal k 283 kamerám skrytým za NATem.

Když se řekne „hacknutá kamera“, většina lidí si představí, že se někdo dívá do obýváku. To je ale ta nejmenší část problému.

Máme tu trvalý backdoor, který přežije reset. Útočník si na téměř dvou tisících kamer založil skrytý účet, který na většině verzí firmwaru přežije i tovární reset. Dokud tento účet administrátor ručně nenajde a nesmaže, kamera zůstává útočníkovi dostupná.

Útočník je tedy uhnízděný v síti, a pokud nemáte správně nastavenou segmentaci sítě (což bohužel stále není standard), může se pohybovat dál po vaší infrastruktuře.

Kompromitovaná kamera je zkrátka vstupní bod: útočník ji může použít ke špionáži, zapojit ji do botnetu, nebo přes ni pokračovat hlouběji do vaší sítě.

A že nejde jen o teorii, potvrzuje nizozemská vojenská rozvědka, která letos varovala, že Rusko zneužívá právě nezabezpečené kamery ke špionáži a sleduje přes ně napříč Evropou vojenské transporty a dodávky zbraní na Ukrajinu. Podle Shodanu a Censysu jsou přitom v Česku a na Slovensku do internetu vystaveny tisíce těchto kamer.

A mám tu ještě jeden detail, který je vlastně poměrně děsivý — a troufám si tvrdit, že se objevuje i v našich končinách. V datech se opakovaně objevovala stejná „nenáhodná“ hesla na desítkách různých zařízení. Nejpravděpodobnější vysvětlení je, že zařízení instalovala jedna společnost a technik nastavil stejné heslo u všech svých zákazníků.

Co si z celého případu odnést? Pravidelně aktualizujte svá zařízení, nevystavujte do internetu, co nemusí být vidět, a změňte nejen výchozí hesla, ale i ta, která vám nastavil dodavatel kamerového systému.

Americké úřady varují před útoky na PLC Siemens S7

Ve středu 19. srpna 2026 vydalo pět amerických federálních agentur společné bezpečnostní doporučení AA26-231A s názvem „Defending Against an Active Threat to Siemens S7 Series PLCs“. Doporučení varuje před útočníky, kteří aktivně cílí na programovatelné logické automaty (PLC) řady Siemens S7 nasazené v americké kritické infrastruktuře.

PLC jsou průmyslové počítače, které automatizují a řídí stroje a fyzické procesy v továrnách, vodárnách a dalších klíčových provozech. Agentury zdůrazňují, že nejde o teoretické riziko — kampaň stále probíhá, a i když se doporučení soustředí na zařízení Siemens, útoky míří i na další výrobce.

Útočníci využívají skenovací služby, jako jsou Censys a ZoomEye, k vyhledávání PLC řady S7 vystavených do internetu, na kterých běží zastaralý software nebo které jsou chráněny jen slabým heslem.

Následně nasazují exploitační skripty v Pythonu, které si vytvořili za pomoci AI a které využívají open-source knihovny snap7.dll a python-snap7 ke komunikaci s automaty přes protokol S7comm (TCP port 102).

Tyto nástroje se maskují jako legitimní software pro monitoring OT prostředí a mohou útočníkům poskytnout přístup pro čtení i zápis do paměti PLC.

Rozsah kampaně je široký. Mezi aktivně napadaná zařízení patří rodiny Siemens S7-200, S7-300, S7-400, S7-1200 a S7-1500 a nejčastěji cílenými sektory jsou kritická výroba, energetika, vodárenství a čištění odpadních vod, chemický průmysl, potravinářství a zemědělství a komerční objekty. Agentury rovněž upozorňují, že PLC řady S7 se používají i v obranném průmyslu, který by se tak mohl stát dalším cílem.

Podíval jsem se, co vidí Censys v Česku a na Slovensku — desítky PLC zařízení jsou bez problémů dosažitelné i u nás a některé z nich jsou právě řady Siemens S7.

Pokud máte výrobní závod, čističku odpadních vod nebo jiný provoz, který tyto PLC používá, zkontrolujte si, zda nekoukají do internetu — tedy zda nejsou potenciálním cílem pro útočníky. Pokud si s tím nevíte rady, ozvěte se mi, rádi se na to podíváme.

T-Mobile přestřihl kabel nůžkami, aby vyhnal čínské hackery ze své sítě

Agentura Bloomberg zveřejnila 19. srpna dosud nepublikované svědectví Jeffa Simona — v době incidentu ředitele bezpečnosti (CSO) společnosti T-Mobile, dnes jejího ředitele pro informatiku (CIO) — o tom, jak americký operátor v listopadu 2024 vyhnal ze své sítě hackery podporované čínským státem.

Simon a tři jeho kolegové dojeli do datového centra poblíž sídla T-Mobile v Bellevue ve státě Washington, našli kompromitovaný hardware a fyzicky přestřihli kabel, který jej spojoval s okolním světem. Roztřepený kus kabelu dnes visí zarámovaný v sídle společnosti jako památka na celou operaci.

Podle reportáže Bloombergu strávil bezpečnostní tým T-Mobile měsíce marným pátráním po podezřelých útočnících. Zlom přišel ve chvíli, kdy analytici zachytili neobvyklý provoz, který zdánlivě pocházel z routeru T-Mobile v kalifornském datovém centru. Když zaměstnanec toto zařízení fyzicky zkontroloval, bylo vypnuté. Dalším sledováním aktivity tým odhalil skutečný zdroj: router v chicagském datovém centru patřící jinému, nejmenovanému telekomunikačnímu operátorovi, záměrně maskovaný tak, aby se vydával za kalifornské zařízení T-Mobile a jeho provoz splynul s okolím. Útočníci pronikli do prostředí T-Mobile přes propojenou infrastrukturu kompromitovaného partnera provozujícího pevné sítě.

Průnik byl součástí kampaně Salt Typhoon, připisované hackerské skupině podporované čínskou vládou. Operace kompromitovala přední americké operátory a podle pozdějšího odhadu FBI skupina pronikla nejméně do 200 amerických firem.

Kritická zranitelnost v Elementor Pro (CVE-2026-32475) mění kontaktní formulář v neautentizovanou RCE

Bezpečnostní výzkumníci ze společnosti Patchstack zveřejnili kritickou zranitelnost v pluginu Elementor Pro, jednom z nejrozšířenějších editorů stránek pro WordPress.

Chyba sledovaná pod označením CVE-2026-32475 s hodnocením CVSS 9.0 umožňuje zcela neautentizovanému útočníkovi nahrát prostřednictvím běžného webového formuláře PHP soubor a následně jej na serveru spustit. Jedná se o učebnicový příklad vzdáleného spuštění kódu (RCE).

Zranitelnost je klasifikována jako CWE-434 (neomezené nahrání souboru nebezpečného typu) a týká se všech verzí pluginu až po verzi 4.2.1 včetně.

Elementor vydal opravu ve verzi 4.2.2 dne 19. srpna 2026 a veřejný advisory následoval téhož dne. Vzhledem k tomu, že bezplatná základní verze Elementoru má více než 10 milionů aktivních instalací a Pro je její hojně nasazovaná placená edice, je potenciální rozsah dopadu poměrně velký.